Ирландская DPC оштрафовала Google на 403 млн евро за незаконную обработку данных о местоположении
Ключевые выводы
- •Комиссия по защите данных Ирландии оштрафовала Google на 403 млн евро (463 млн долларов) за обработку данных о местоположении без действительного правового основания по GDPR.
- •Решение охватило три сервиса — Web & App Activity, Location History и Location Accuracy, — которые, по выводам регулятора, обрабатывались незаконно, несправедливо и непрозрачно.
- •Дело началось с жалоб семи европейских потребительских организаций и опиралось на исследование 2018 года норвежского потребительского агентства, показавшее, что отслеживание местоположения может раскрывать чувствительные сведения, такие как религиозные убеждения, политические взгляды, состояние здоровья и сексуальная ориентация.
- •У Google есть шесть месяцев на приведение практики в соответствие с GDPR, и компания может оспорить решение в национальных судах; она заявила, что изменила свою практику с 2019 года и внедрила инструменты для управления данными о местоположении.
- •Это четвёртый по величине штраф ирландского регулятора после взысканий с Meta, TikTok и Instagram, а ещё три расследования в отношении Google уже находятся на продвинутой стадии.

Комиссия по защите данных Ирландии (DPC) оштрафовала Google на 403 млн евро (463 млн долларов) за обращение с данными о местоположении пользователей Android и аккаунтов Google. Регулятор установил, что у компании отсутствовало правовое основание для обработки этой информации и что пользователям не была обеспечена достаточная ясность относительно того, на что они соглашаются.
По выводам DPC, Google обрабатывал данные о местоположении незаконно, несправедливо и непрозрачно в трёх продуктах: Web & App Activity, Location History и Location Accuracy. Первые два могут отслеживать активность в браузере и поиске, а также места, где ранее находилось устройство пользователя, тогда как Location Accuracy — это настройка операционной системы Android. Решение опирается на одно из ключевых требований Общего регламента по защите данных (GDPR), всеобъемлющего закона ЕС о конфиденциальности: компании должны иметь действительное правовое основание, например согласие, перед обработкой персональных данных и обязаны быть прозрачными в отношении характера такой обработки.
Регулятор также указал на значительные риски для конфиденциальности, связанные с отслеживанием местоположения. Заместитель комиссара Грэм Дойл заявил, что данные о местоположении могут делать онлайн-сервисы более полезными, но также способны раскрывать весьма личную и чувствительную информацию о человеке. Как сообщает the Guardian, Дойл отметил, что пользователи могли не знать, что сведения об их whereabouts используются для таргетинга рекламы или определения их интересов. Он добавил, что хранение информации дольше необходимого дополнительно снижало контроль пользователей над их данными.
Расследование велось с даты вступления GDPR в силу 25 мая 2018 года до 4 февраля 2020 года — почти два года.
Жалоба, берущая начало в Норвег
Дело началось с жалоб семи европейских потребительских организаций, обвинивших Google в отслеживании пользователей на протяжении их повседневной жизни. Их опасения опирались на исследование 2018 года норвежского потребительского агентства Forbrukerrådet, согласно которому Google использовал «различные уловки», чтобы держать Location History и Web & App Activity включёнными.
В исследовании также разъяснялось, как и почему отслеживание местоположения может раскрывать гораздо больше, чем просто географические места, где побывал человек. Посещение культовых учреждений может указывать на религиозные убеждения, участие в демонстрациях — на политические взгляды, визиты в больницы — на состояние здоровья, а посещаемые заведения — на сексуальную ориентацию.
Финн Мирстад, директор по цифровой политике Норвежского потребительского совета, назвал это решение вехой. По словам Мирстада, на которые ссылается the Guardian, люди должны иметь возможность понимать, на что они соглашаются, без введения в заблуждение или давления, подталкивающего к выбору, который они иначе не сделали бы.
Европейская потребительская организация (BEUC) также охарактеризовала геолокацию как одну из наиболее инвазивных форм потребительского слежения.
Шесть лет после начала расследования
Генеральный директор BEUC Агустин Рейна приветствовал решение, но раскритиковал время, потребовавшееся для его принятия, назвав задержку «непропорциональной серьёзности нарушения» и предупредив, что «позднее правоприменение может быть столь же вредным, как и его полное отсутствие». DPC открыла расследование шесть лет назад.
Google, со своей стороны, указал на изменения, которые компания, по её словам, внесла после периода, охваченного расследованием. Представитель компании заявил, что дело касается исторической политики, которая с тех пор была обновлена, добавив, что с 2019 года компания заметно изменила свою практику и внедрила инструменты, упрощающие управление данными о местоположении.
DPC дала Google шесть месяцев на приведение практик обработки данных в соответствие с GDPR. Согласно регламенту, компании могут оспаривать такие решения в национальных судах.
Почему дело ведёт Ирландия
Европейская штаб-квартира Google находится в Дублине, что делает ирландский регулятор ведущим надзорным органом для компании во всём ЕС из 27 государств-членов. DPC выполняет ту же роль для большинства крупных американских технологических компаний, чьи европейские базы расположены в Ирландии.
Штраф в 403 млн евро — четвёртый по велич, выписанный ирландской регуляторной комиссией. По данным the Guardian, ранее DPC оштрафовала Meta на 1,2 млрд евро, TikTok — на 530 млн евро, а принадлежащий Meta Instagram — на 405 млн евро. Штрафная система GDPR позволяет регуляторам налагать штрафы до 4% общемирового годового оборота компании или 20 млн евро — в зависимости от того, что больше.
Последнее решение может не стать окончательным действием регулятора против Google в этом году: ещё три расследования в отношении компании находятся на продвинутой стадии.